NIS2 er gået fra fjern EU-jura til dansk hverdag: Loven er trådt i kraft, registreringsfristen er udløbet, og tilsynet er i gang. Alligevel møder vi stadig mange virksomheder, der er i tvivl om, hvorvidt de er omfattet, hvad kravene konkret betyder, og hvor de skal starte. Denne guide samler det hele med henvisninger til de officielle kilder, så I kan bruge den som arbejdsdokument og ikke bare som læsestof.
Genvej: Vil I have kravene løst frem for læst, så se vores samlede forløb for NIS2- og DORA-compliance, eller slå den korte definition op i ordbogen.
Hvad er NIS2?
NIS2 er EU's direktiv om net- og informationssikkerhed, direktiv (EU) 2022/2555 af 14. december 2022, som afløser det oprindelige NIS-direktiv fra 2016. Direktivet stiller bindende krav til cybersikkerhed og risikostyring i virksomheder og organisationer inden for 18 samfundskritiske sektorer, blandt andet energi, transport, sundhed, fødevarer, digital infrastruktur og fremstilling. Omfattede enheder skal blandt andet gennemføre systematisk risikostyring, håndtere leverandørsikkerhed, rapportere væsentlige hændelser til myndighederne inden for faste frister (første varsling inden 24 timer) og forankre ansvaret hos ledelsen, som kan holdes ansvarlig, hvis den svigter. I Danmark er direktivet gennemført med NIS2-loven, der trådte i kraft den 1. juli 2025, med registrering og tilsyn forankret hos Styrelsen for Samfundssikkerhed og de sektoransvarlige myndigheder. Manglende efterlevelse kan udløse bøder på op til 10 mio. euro eller 2 % af den globale årsomsætning.
NIS2 vs. det gamle NIS-direktiv
Det oprindelige NIS-direktiv fra 2016 ramte kun en snæver kreds af operatører af væsentlige tjenester og udvalgte digitale tjenesteudbydere. NIS2 ophæver det gamle direktiv og udvider på tre afgørende punkter: Langt flere sektorer og virksomhedsstørrelser er omfattet, kravene er mere konkrete og ensartede på tværs af EU, og håndhævelsen har fået tænder i form af faste bøderammer og et direkte ledelsesansvar. Hvor NIS1 i praksis kunne håndteres som en IT-opgave i driftsafdelingen, er NIS2 designet som et ledelsesanliggende: Det er ledelsen, der skal godkende risikostyringen, føre tilsyn med den og stå på mål for den over for tilsynsmyndighederne.
Hvem er omfattet af NIS2?
Direktivet dækker 18 sektorer fordelt på to bilag: bilag 1 med sektorer af særlig kritisk betydning (blandt andet energi, transport, bankvæsen, sundhed, drikkevand, spildevand, digital infrastruktur og offentlig forvaltning) og bilag 2 med andre kritiske sektorer (blandt andet post, affaldshåndtering, kemikalier, fødevarer, fremstilling af kritiske produkter og digitale udbydere).
Loven opdeler de omfattede enheder i væsentlige og vigtige enheder efter kritisk betydning og størrelse:
- Hovedreglen for omfattelse er, at I opererer i en af de 18 sektorer og er en mellemstor virksomhed eller derover: mindst 50 ansatte eller en årsomsætning og balance over 10 mio. euro.
- Væsentlige enheder er typisk de store aktører i bilag 1-sektorerne: mindst 250 ansatte eller over 50 mio. euro i omsætning og over 43 mio. euro i balance, samt blandt andet statslige myndigheder og enheder omfattet af CER-direktivet.
- Der findes undtagelser begge veje: Visse enheder er omfattet uanset størrelse (fx dele af den digitale infrastruktur), og kommuner og regioner kan være omfattet for udvalgte aktiviteter.
Kravene til de to kategorier er i det væsentlige de samme, men kategorien afgør, hvordan tilsynet føres, og hvor store bøder der kan udstedes.
Og så det punkt, mange overser: leverandørkæden. Selv hvis I ikke selv er direkte omfattet, kan jeres kunder være det, og de skal stille sikkerhedskrav til deres leverandører. NIS2 rammer derfor langt bredere end listen over registrerede enheder. Er I i tvivl, har Styrelsen for Samfundssikkerhed udgivet en vejledning om anvendelsesområdet, og vi hjælper med afklaringen som første skridt i et complianceforløb.
De konkrete krav i NIS2
Risikostyring: ti minimumsforanstaltninger
Kernen i NIS2 er kravet om passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger. Direktivet lister ti minimumsområder, der som minimum skal være dækket, herunder:
- Politikker for risikoanalyse og informationssikkerhed
- Hændelseshåndtering, fra opdagelse til rapportering
- Forretningskontinuitet: backup, disaster recovery og krisestyring
- Leverandørsikkerhed i hele forsyningskæden
- Sikkerhed i udvikling og vedligehold, inklusive håndtering af sårbarheder
- Kryptering og procedurer for vurdering af foranstaltningernes effektivitet
- Basal cyberhygiejne og træning af medarbejdere og ledelse
- Adgangsstyring, MFA og sikret kommunikation
Strukturen minder om et klassisk ledelsessystem for informationssikkerhed. Arbejder I allerede efter ISO 27001 eller tilsvarende, er I godt på vej, og resten er dokumenteret IT-sikkerhed i driften.
Ledelsesansvar
Ledelsen skal godkende risikostyringsforanstaltningerne, føre tilsyn med gennemførelsen og selv gennemgå træning i cybersikkerhed. Ansvaret kan ikke delegeres væk til IT-afdelingen eller en leverandør: Ved manglende efterlevelse kan ledelsen holdes ansvarlig. Det er den største kulturændring i NIS2, og i praksis den, der flytter mest, fordi den tvinger sikkerhed op på direktions- og bestyrelsesniveau.
Hændelsesrapportering: 24 timer, 72 timer, en måned
Væsentlige hændelser skal rapporteres i tre trin med faste frister (direktivets artikel 23):
- Tidlig varsling uden unødigt ophold og under alle omstændigheder inden for 24 timer efter, at I har fået kendskab til hændelsen.
- Hændelsesunderretning uden unødigt ophold og inden for 72 timer, med en vurdering af hændelsens art, alvor og konsekvenser.
- Endelig rapport senest en måned efter hændelsesunderretningen med en detaljeret beskrivelse, årsag, afhjælpning og eventuelle grænseoverskridende konsekvenser.
I Danmark indgives underretningerne gennem den fælles digitale indgang på Virk.dk. Fristerne er korte nok til, at de skal være øvet på forhånd: Uden en testet beredskabsplan bruger I de første 24 timer på panik i stedet for på varsling og inddæmning.
Leverandørstyring
I skal styre sikkerheden i jeres forsyningskæde: vurdere leverandørernes sikkerhedsniveau, stille krav i kontrakterne og følge op. Det betyder omvendt også, at jeres egne kunder vil stille de samme krav til jer, og at dokumenterbar sikkerhed er ved at blive en salgsbetingelse i B2B, præcis som vi ser det med DORA i den finansielle sektor.
Tidsfrister og dansk implementering
EU-fristen for national gennemførelse var den 17. oktober 2024 med anvendelse fra den 18. oktober 2024 (direktivets artikel 41). Danmark blev forsinket: NIS2-loven (lov nr. 434 af 6. maj 2025, lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau) blev vedtaget den 29. april 2025 og trådte i kraft den 1. juli 2025. Fra den dato gælder kravene, uanset hvornår registreringen er gennemført. Sektorspecifikke regler kan derudover være fastsat i bekendtgørelser fra de sektoransvarlige myndigheder, så tjek altid de aktuelle regler for netop jeres sektor hos Styrelsen for Samfundssikkerhed og i lovteksten på Retsinformation.
Registrering og tilsyn
Omfattede enheder skal selv registrere sig. Sådan er rammerne:
- Registrering sker via en digital formular på virk.dk med login via MitID Erhverv.
- Fristen var den 1. oktober 2025. Bliver I omfattet senere, skal I registrere jer senest to uger efter, at I omfattes af loven, og ændringer i oplysningerne skal indsendes inden tre måneder.
- Registreringen omfatter blandt andet enhedens navn, sektor og delsektor, kontaktoplysninger, IP-oplysninger og de EU-lande, hvor I leverer tjenester.
- Tilsynet varetages af de sektoransvarlige myndigheder med Styrelsen for Samfundssikkerhed (samsik.dk) som central myndighed. Styrelsen har udgivet vejledninger om blandt andet anvendelsesområdet, cybersikkerhedsforanstaltningerne, hændelsesunderretning og ledelsens rolle.
Har I overskredet registreringsfristen, er den rigtige reaktion ikke at vente, men at registrere jer og komme i gang med efterlevelsen: Kravene har været gældende siden den 1. juli 2025.
Sådan kommer I i gang: tjekliste
- Afklar omfattelse: Match jeres aktiviteter mod bilag 1 og 2 og størrelseskravene, og afgør, om I er væsentlig eller vigtig enhed.
- Registrér jer på virk.dk, hvis I er omfattet og ikke allerede har gjort det.
- Forankr ansvaret i ledelsen: udpeg ansvarlige, sæt cybersikkerhed på dagsordenen og planlæg ledelsens egen træning.
- Kør en gap-analyse mod de ti minimumsforanstaltninger, fx som et IT-sikkerhedstjek med prioriterede fund.
- Luk de tekniske huller: MFA overalt, opdateringsstyring, endpoint-beskyttelse og testet backup.
- Skriv og øv beredskabsplanen, så 24-timers-varslingen kan overholdes i praksis. Brug evt. vores beredskabsplan-skabelon som udgangspunkt.
- Få styr på leverandørerne: kortlæg kritiske leverandører, stil krav i kontrakterne og dokumentér opfølgningen.
- Byg dokumentationen ind i driften: politikker, årshjul og rapportering, så efterlevelsen kan bevises løbende, ikke rekonstrueres før et tilsyn. Se også ordbogens overblik over IT-compliance.
NIS2 vs. DORA
De to regelsæt deler formål, men ikke form: NIS2 er et direktiv, der dækker 18 sektorer og er gennemført i dansk lov, mens DORA er en forordning målrettet den finansielle sektor, som gælder direkte i alle EU-lande og har fundet anvendelse siden den 17. januar 2025. For finansielle enheder er DORA den specifikke regel, der på sit område går forud for NIS2's generelle krav. Er I en bank eller et pensionsselskab, er DORA jeres primære ramme; er I fx en fødevare- eller produktionsvirksomhed, er det NIS2. Arbejder I med begge verdener, fx som IT-leverandør, har vi samlet forløbet under NIS2- og DORA-compliance.
FAQ om NIS2
Hvem er omfattet af NIS2?
Virksomheder og organisationer i 18 samfundskritiske sektorer (direktivets bilag 1 og 2), som hovedregel fra mellemstor størrelse: mindst 50 ansatte eller en årsomsætning og balance over 10 mio. euro. Væsentlige enheder er typisk de store aktører i de særligt kritiske sektorer (mindst 250 ansatte eller over 50 mio. euro i omsætning), og visse enheder er omfattet uanset størrelse. Er jeres kunder omfattet, skal de stille sikkerhedskrav til jer som leverandør, også selvom I ikke selv er registreringspligtige.
Hvad er NIS2-kravene?
Ti minimumsforanstaltninger for risikostyring, herunder politikker for risikoanalyse, hændelseshåndtering, forretningskontinuitet med backup og krisestyring, leverandørsikkerhed, kryptering, adgangsstyring med MFA og træning af medarbejdere og ledelse. Dertil ledelsesansvar, registrering hos myndighederne og hændelsesrapportering i tre trin: tidlig varsling inden 24 timer, hændelsesunderretning inden 72 timer og endelig rapport senest en måned efter.
Hvornår træder NIS2 i kraft i Danmark?
NIS2-loven (lov nr. 434 af 6. maj 2025) trådte i kraft den 1. juli 2025, og kravene har været gældende siden da. Registreringsfristen hos Styrelsen for Samfundssikkerhed via virk.dk var den 1. oktober 2025; bliver I omfattet senere, skal I registrere jer senest to uger efter. EU-fristen for national gennemførelse var oprindeligt den 17. oktober 2024, som Danmark altså overskred.
Hvor store er bøderne i NIS2?
Direktivet kræver, at væsentlige enheder skal kunne bødestraffes med op til mindst 10 mio. euro eller mindst 2 % af den samlede globale årsomsætning, alt efter hvad der er højest. For vigtige enheder er rammen mindst 7 mio. euro eller mindst 1,4 %. Dertil kommer påbud og i yderste konsekvens ledelsesansvar.
Hvad skal vi gøre først?
Afklar omfattelse, registrér jer, og kør derefter en gap-analyse mod de ti minimumskrav, så I får en prioriteret plan i stedet for en mavefornemmelse. Arbejdet med risikostyring og dokumentation tager måneder, ikke uger, så den vigtigste beslutning er at komme i gang.
Sådan hjælper MI Support IT
Vi omsætter NIS2 til konkret, dokumenteret IT-drift: afklaring af omfattelse, gap-analyse via et IT-sikkerhedstjek, implementering af de tekniske kontroller, en IT-beredskabsplan der er øvet i praksis, og løbende IT-sikkerhed med dokumentationen indbygget. Hele forløbet er beskrevet under NIS2- og DORA-compliance, og I er altid velkomne til at kontakte os for en uforpligtende afklaring af, hvor I står.
Kilder
- NIS2-direktivet, direktiv (EU) 2022/2555 (EUR-Lex): artikel 23 (hændelsesrapportering), artikel 34 (bøder), artikel 41 (gennemførelsesfrist)
- NIS2-loven, lov nr. 434 af 6. maj 2025 (Retsinformation)
- Styrelsen for Samfundssikkerhed: NIS 2, herunder registrering og styrelsens NIS 2-vejledninger
